VxRail üzerinde VCF: VCF Ortamında NSX-T Yerel Yönetici Sertifikasını Değiştirme
Summary:
Bu makale, VCF tarafından yönetilen federasyon ortamlarında NSX-T Yerel Yönetici kendinden imzalı sertifikasını değiştirmeye yönelik bir rehberdir. Sisteminizin güvenli ve uyumlu
kalmasını sağlayın.
...
Please select a product to check article relevancy
This article applies to This article does not apply toThis article is not tied to any specific product.Not all product versions are identified in this article.
Not: Bu makaleyi yalnızca VCF tarafından yönetilen NSX-T federasyon ortamları için izleyin!
Arkaplan:
Aşağıda açıklandığı gibi farklı NSX-T sertifikası türleri vardır:
Sertifika Adı
Amaç
Değiştirilebilir
Varsayılan Geçerlilik
Tomcat
Bu, kullanıcı arayüzü veya API aracılığıyla ayrı NSX Manager düğümleriyle harici iletişim için kullanılan bir API sertifikasıdır.
Evet
825 günler
mp-küme
Bu, kullanıcı arabirimi veya API aracılığıyla küme VIP'sini kullanarak NSX Manager kümesiyle dış iletişim için kullanılan bir API sertifikasıdır.
Evet
825 günler
Yerel Yönetici
Bu, Federasyon için bir platform Asıl Kimlik sertifikasıdır. Federasyon kullanmıyorsanız, bu sertifika kullanılmaz.
Evet
825 günler
VCF çözümleri için:
Tomcat ve mp-cluster, vCenter'dan VMCA tarafından imzalanan CA sertifikalarıyla değiştirilir. mp-cluster ve Tomcat sertifikaları hâlâ mevcut olabilir ancak kullanılmıyordur.
VCF ile NSX-T Manager:
Tomcat - Düğüm1 > kullanılmıyor
mp-cluster - VIP > kullanılmıyor
Kurulum sırasında aşağıdakiyle değiştirilir:
CA - Düğüm1
CA - VIP
Sertifikanın kullanılıp kullanılmadığını denetlemek istiyorsanız Postman platformunda aşağıdaki API'yi çalıştırın:
GET https://<nsx-mgr>/api/v1/trust-management/certificates/<certificate-id>
Yerel yönetici sertifikası, Federasyondaki diğer sitelerle iletişim kurmak için kullanılan Asıl Kimlik sertifikasıdır.
NSX-T Federasyon ortamı, bir aktif ve bir beklemedeki Genel Yönetici kümesi ile bir veya daha fazla Yerel Yönetici kümesi içerir.
Şekil 1: Konum 1 ve 2'de etkin ve beklemedeki Genel Müdür kümeleri ile üç konumun tamamında Yerel Yönetici kümeleri gösterir.
Local Manager Cluster'larının sayısını belirleme:
Ortamı kontrol etmek ve kaç tane Yerel Yönetici Kümesi olduğunu öğrenmek için aşağıdaki adımları ve ekran görüntüsünü izleyin:
Sistem>Yapılandırması>Konum Yöneticisinden:
Yerel Yöneticinin üst kısmında, hangi kümede oturum açtığınız gösterilir. Bu örnekte, bir Local Manager kümesinde oturum açtık.
Sayfanın ortasında, Genel Yönetici Kümeleri ve hangi kümenin Etkin, hangilerinin Beklemede olduğu gösterilir.
Diğer Yerel Yönetici Kümeleri, Uzak Siteler'in altında alt kısımda görülür.
Şekil 2: Yerel yönetici küme ortamı
Yerel yönetici kendinden imzalı sertifikaları değiştirme prosedürü:
Yerel yönetici kümesinde NSX yöneticisinde oturum açın.
Devam etmeden önce bir NSX-T yedeği alın. Bu adım önemlidir!
Sistem>Yaşam Döngüsü Yönetimi>Yedekleme ve Geri Yükleme>Yedeklemeyi Başlat
Şekil 3: NSX-T yedeklemesini toplayın.
Sertifikaları ve son kullanma tarihini kontrol edin.
Sistem>Ayarları>Sertifikalar a tıklayın
Aşağıdaki örnekte yerel yönetici sertifikalarının sona erme tarihi kırmızı renkle gösterilmiştir:
Şekil 4: Yerel yönetici sertifikalarının sona erme tarihi
Kümede bulunan NSX Yöneticisi sayısından bağımsız olarak Yerel Yönetici kümesi başına bir sertifika vardır.
Yerel Yönetici kümesi 1'deki herhangi bir NSX Yöneticisinde oturum açın.
Headers sekmesinde "application/xml" ifadesini "application/json" olarak değiştirin.
Şekil 10: Postman'de "application/xml" değerini "application/json" olarak değiştirin
Gövde sekmesinde, POST APIyapılandırmalısınız.
Ham ve ardından JSON öğesini seçin.
POST seçeneğinin yanındaki kutuya URL yi girinhttps://<nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/certificates?action=set_pi_certificate_for_federation
Yukarıdaki URL, belirli bir Yerel Yönetici Kümesi içindeki herhangi bir NSX yöneticisi için kullanılan IP'dir.
Gövde bölümünde, ekran görüntüsünde görüldüğü gibi aşağıdakileri iki satırda girin:
Şekil 11: Belirli bir yerel yönetici kümesindeki herhangi bir NSX yöneticisinin URL'sini girin.
Gönder'e tıklayın ve sonucu 200 Tamam olarak gördüğünüzden emin olun.
Her bir Yerel Yönetici Kümesi 2 ve 3'te 1. ila 4. Adımları tekrarlayın.
Bu adımlar tamamlandıktan sonra, her Yerel Yönetici Kümesinde bir yeni sertifika oluşturdunuz ve her Yerel Yönetici Kümesinde Asıl Kimlik Sertifikasını değiştirdiniz.
Şimdi, süresi dolmak üzere olan eski sertifikaları üç Yerel Yönetici Kümesinin her birinden silme zamanı gelmiştir.
Sertifikanın artık kullanımda olup olmadığını kontrol edin.
Çıktı aşağıdakine benzer olmalıdır. "certificate_id" yeni oluşturulan sertifika kimliğini göstermelidir.
Şekil 14: Sertifika Kimliği, yeni sertifika kimliğini gösterir.
Additional Information
Genel yönetici sertifikalarını değiştirme:
Genel Müdür Sertifikasını değiştirmek için aynı işlemi izleyin ancak "LOCAL_MANAGER" öğesini "GLOBAL_MANAGER" olarak değiştirin ve prosedürü Genel Yönetici Kümesinden gerçekleştirin.
İlgili diğer makaleler:
Daha fazla bilgi için ilgili Broadcom VMware makalelerine bakın: